論文の概要: Stylometric Defenses Against Author Impersonation in Software Repositories
- arxiv url: http://arxiv.org/abs/2608.02695v1
- Date: Mon, 03 Aug 2026 11:02:13 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-05 15:30:22.900762
- Title: Stylometric Defenses Against Author Impersonation in Software Repositories
- Title(参考訳): ソフトウェアリポジトリにおける著者の偽装に対するスティロメトリの防御
- Authors: Leonid Ravich, Michael Fire,
- Abstract要約: クロスモーダルなパッチレベルの埋め込みは、現実世界のリポジトリにおける著者の偽装に対する行動トリアージをサポートすることができる。
我々は,Linuxカーネルのコミット履歴20年以上にわたって,クロスモーダルトランスフォーマーを微調整して,コード差分を埋め込んで,メッセージを統一的なスタイル空間にコミットする。
- 参考スコア(独自算出の注目度): 0.0
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Software supply-chain attacks increasingly exploit an identity gap where compromised maintainer accounts authorize malicious changes. This work evaluates patch-level authorship verification as a behavioral defense layer, showing that stylometric analysis can operate not only on full source files but also on patch-level commits. We fine-tune a cross-modal transformer on more than 20 years of Linux kernel commit history to embed code diffs and commit messages into a unified stylometric space, achieving ROC AUC of 0.93 for open-world authorship verification. We then use these representations in a streaming anomaly detector suited to continuous integration and deployment (CI/CD) settings. We validate the pipeline on two retrospective supply-chain incidents involving different patch characteristics: the 2021 PHP backdoor and the 2026 ForceMemo/GlassWorm campaign. Without retraining, the proposed detector surfaces both PHP forged commits within approximately 1% of the maintainer audit queue and ranks the 28 scoreable ForceMemo spoofs with a median per-repository review burden of 0.8%. These results indicate that cross-modal patch-level embeddings can support behavioral triage against author impersonation in real-world repositories.
- Abstract(参考訳): ソフトウェアサプライチェーンの攻撃は、悪意のある変更を承認する管理者アカウントの侵入によるアイデンティティギャップをますます活用する。
この研究は、パッチレベルのオーサシップ検証を行動防御層として評価し、スタイル分析が完全なソースファイルだけでなく、パッチレベルのコミットでも動作可能であることを示した。
我々は,Linuxカーネルの20年以上にわたるコミット履歴にクロスモーダルトランスフォーマーを微調整し,コードの差分を埋め込んで,メッセージを統一したスタイル空間にコミットし,オープンワールドのオーサシップ検証のためのROC AUCの0.93を達成する。
次に、これらの表現を、継続的インテグレーションとデプロイメント(CI/CD)の設定に適したストリーミング異常検出装置に使用します。
我々は,2021年のPHPバックドアと2026年のForceMemo/GlassWormキャンペーンという,異なるパッチ特性を含む2つのレトロスペクティブサプライチェーンインシデントに対してパイプラインを検証する。
再トレーニングなしで、提案した検出器は、メンテナ監査キューの約1%以内のPHP偽造コミットを表面化し、28個のスコア可能なForceMemoスプーフを、リポジトリごとのレビューの中央値の0.8%でランク付けする。
これらの結果から,クロスモーダルなパッチレベルの埋め込みは,実世界のリポジトリにおける著者の偽装に対する行動トリアージを支援することが示唆された。
関連論文リスト
- Not In My Git Yard: Catching Backdoors at Commit and Release Time [4.705824178814535]
シークレットトリガーを通じて隠された特権を付与するコードレベルのバックドアステルスコードの変更は、オープンソースソフトウェアに対する永続的な脅威を提供する。
既存の継続的インテグレーション(CI)パイプラインはこれらの攻撃を検出できない。
バックドアインジェクションに対するオープンソース開発とリリースプロセスを強化する自動化アプローチであるLilyを紹介します。
論文 参考訳(メタデータ) (2026-07-29T10:09:48Z) - Taming the Drift: Context-aware Repair of Dockerfile Drift during Software Evolution [52.50730821321986]
Cadreは、Dockerfileの自動ドリフト修復のためのコンテキスト認識フレームワークである。
CDGは、各Dockerfile命令をファイルレベルとインストラクション間の依存関係にマップする。
DodeXはGitHub Actions CIログから現実のDockerfileドリフトインスタンスをマイニングする。
論文 参考訳(メタデータ) (2026-07-14T09:12:26Z) - Detecting AI Coding Agents in Open Source: A Validated Multi-Method Census of 180 Million Repositories [2.36052383261568]
ジェネレーティブAIコーディングエージェントが、オープンソースのサプライチェーンに参入している。
構成ファイルスキャン,コミットメッセージ解析,著者同一性マッチング,ボット署名検索を統合した多層検出フレームワークを提案する。
1つのメソッドがほんの少しのアクティビティをキャプチャすることはありません。
論文 参考訳(メタデータ) (2026-06-23T11:05:42Z) - MOSS: Self-Evolution through Source-Level Rewriting in Autonomous Agent Systems [36.221246203666745]
MOSSは、生産エージェント基板上でソースレベルで自己書き換えを行うシステムである。
平均成績は0.25から0.61に上昇し、人間の介入なしに1サイクルで上昇する。
論文 参考訳(メタデータ) (2026-05-21T17:48:33Z) - VectorSmuggle: Steganographic Exfiltration in Embedding Stores and a Cryptographic Provenance Defense [0.0]
現代の検索拡張生成システム(RAG)は、センシティブなコンテンツを高次元の埋め込みに変換し、それらをベクトルデータベースに格納し、結果の数値的アーティファクトを不透明なものとして扱う。
これはステガノグラフィー・エクスプロイト・アタックのクラスを開放することを示している。
入力パイプラインへの書き込みアクセスを持つアタッカーは、埋め込み内にペイロードデータを隠蔽することができる。
論文 参考訳(メタデータ) (2026-05-13T16:44:20Z) - GAMBIT: A Three-Mode Benchmark for Adversarial Robustness in Multi-Agent LLM Collectives [48.545980031973556]
GAMBITは、インポスタ検出器を評価するための3つの評価モードと2つの独立したスコアを持つベンチマークである。
ベンチマークには、240の共進化型インポスタ戦略にまたがる27,804のラベル付きインスタンスのデータセットが付属している。
論文 参考訳(メタデータ) (2026-05-09T16:07:23Z) - Patch2Vuln: Agentic Reconstruction of Vulnerabilities from Linux Distribution Binary Patches [3.93181912653522]
本稿では,ローカルバイナリ由来の証拠に制限された言語モデルエージェントが,Linuxディストリビューション更新のセキュリティ意味を再構築できるかどうかを問う。
Patch2Vulnは、古い/新しいELFペアを抽出し、GhidraとGhidriffと拡散し、機能の変更をランク付けし、候補ドシエを構築し、オフラインエージェントに予備監査を生成する、ローカルで再利用可能なパイプラインである。
Patch2Vuln on 25 Ubuntu.deb package pairs: 20のセキュリティアップデートペアと5つの負のコントロール。
論文 参考訳(メタデータ) (2026-05-07T17:22:22Z) - CrossCommitVuln-Bench: A Dataset of Multi-Commit Python Vulnerabilities Invisible to Per-Commit Static Analysis [0.0]
CrossCommitVuln-Benchは15の現実のPython脆弱性のベンチマークである。
コミット毎検出率(CCDR)は15の脆弱性すべてに対して13%である。
論文 参考訳(メタデータ) (2026-04-23T17:57:50Z) - What Do They Fix? LLM-Aided Categorization of Security Patches for Critical Memory Bugs [46.325755802511026]
我々は、LLM(Large Language Model)と細調整された小言語モデルに基づく2つのアプローチを統合するデュアルメタルパイプラインであるLMを開発した。
LMは、OOBまたはUAFの脆弱性に対処する最近のLinuxカーネルのパッチ5,140のうち111つを、手作業による検証によって90の正の正が確認された。
論文 参考訳(メタデータ) (2025-09-26T18:06:36Z) - Peekaboo, I See Your Queries: Passive Attacks Against DSSE Via Intermittent Observations [43.35160637778568]
DSSEは動的暗号化されたデータベースのセキュアな検索を可能にするが、固有の情報漏洩に悩まされている。
我々は新しいユニバーサルアタックフレームワークであるPeekabooを提案し、コア設計は検索パターンの推測に依存している。
FMA の 30% に対して,検索パターン回復のための 0.9 調整されたランドインデックス,90% のクエリ精度を実現した。
論文 参考訳(メタデータ) (2025-09-04T01:47:22Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。